re-ai-gov Na čakaciu listinu

Kennisbank

Druhý rizikový proces vedľa existujúceho sa ignoruje

Otázka nie je, či proces vznikne, ale kde sa usadí

Každá organizácia s určitou veľkosťou už má rizikovú štruktúru. Rizikovú komisiu, audit committee, líniu kontrolných funkcií, formát, v ktorom sa riziká zaznamenávajú, prerokúvajú a uzatvárajú. Tento proces má svoj rytmus, jazyk a vlastníkov, ktorí vedia, na čom sú.

Ak vedľa neho vznikne AI governance — vlastná komisia, vlastná reportovacia línia, vlastný kalendár — vzniká druhý proces. A druhý proces vedľa existujúceho sa nevykonáva. Nie preto, že by ľudia boli neochotní, ale preto, že kapacita je už pridelená procesu, ktorý existuje. Kto zaobchádza s rizikom AI ako s samostatnou témou, žiada o ďalší čas, ďalšie porady a ďalšie reportovanie navyše k tomu, čo už beží. To v konkurencii vždy prehráva.

Čo musí zapadnúť do štruktúry

Inventarizácia a klasifikácia systémov AI neprináša nový rizikový rámec. Prináša vstup pre rámec, ktorý už existuje. To konkrétne znamená:

Set governance, ktorý vyplýva zo skenu, teda nie je samostatný dokument. Je to set napísaný tak, aby zapadol do toho, čo už existuje: rizikovej matrice, reportovacej štruktúry, eskalačných línií. Kde tieto veci ešte nefungujú tak, ako by mali, platí rovnaká logika ako pri AI: ide o zabudovanie, nie o nový systém. Ako to vyzerá pri konkrétnej časti, je popísané v tom, ako sa politika AI zabuduje do existujúceho rozhodovania, a nie stojí vedľa neho samostatne, v tom, ako sa zoznam rozhodnutí o dohľade zabuduje do porady, ktorá už existuje a v tom, ako sa eskalačné cesty pre AI zabudujú do existujúcej línie incidentov.

Prečo to prináša viac než nový rámec

Samostatný rizikový rámec pre AI znie dôsledne, ale vytvára paralelný okruh. Vznikajú dve pravdy: rizikové reportovanie, ktoré štatutárny orgán už pozná, a reportovanie o AI, ktoré existuje vedľa neho, s vlastnými definíciami úrovne rizika a vlastnými vlastníkmi. V okamihu, keď sa tieto dva okruhy nezhodujú — a to sa skôr či neskôr stane — nie je jasné, ktorý okruh má autoritu. To je presne ten scenár, v ktorom dohľad existuje na papieri, ale v praxi nie je nikto, koho možno vyzvať na zodpovednosť.

Set governance, ktorý vyplýva z inventarizácie, je preto zameraný na to, aby sa stratil v existujúcom procese. Žiadny nový dashboard, žiadna nová porada, žiadny nový schvaľovací formulár — ale rozšírenie formátu, ktorý riziková komisia už používa, s AI ako pevnou súčasťou. To je aj spôsob, ako z toho má štatutárny orgán úžitok: nie ako samostatná správa o AI, ktorú niekto len prelistuje, ale ako riadok v reportovaní, ktoré sa už čítalo. Ako táto správa vyzerá, keď je dosť stručná na to, aby sa skutočne čítala, je popísané v koncepcii reportovania pre predstavenstvo, ktoré sa zmestí na jednu stranu.

Čo to prináša z hľadiska preukázateľnosti

Dôvod, prečo je napojenie na existujúcu štruktúru aj právne a organizačne silnejšou voľbou, spočíva v preukázateľnosti. Dozorný orgán alebo audítor, ktorý sa pýta, ako sa riadi riziko AI, uprednostní odpoveď "cez rizikový proces, ktorý už vedieme, s AI ako pevnou súčasťou" pred odpoveďou "cez samostatnú trasu pre AI, ktorá beží vedľa bežného procesu". Prvá odpoveď ukazuje organizáciu, ktorá riadi riziko integrovane. Druhá ukazuje organizáciu, ktorá zaobchádza s AI ako s výnimkou — s rizikom, že táto výnimka sa uvoľní hneď, ako sa pozornosť presunie inam.

Rovnaká logika platí pre monitorovanie. Samostatný dashboard AI, ktorý nikto neotvára, neprináša nič. Monitorovanie zabudované do prehľadu, ktorý manažéri rizika a štatutárny orgán už používajú, sa vidí, pretože je už na mieste, kam sa pozerá. Čo je na to potrebné, je vysvetlené v tom, ako sa monitorovanie systémov AI zabuduje do prehľadu, ktorý sa už používa a širšie v tom, ako sa v praxi vybuduje napojenie na existujúcu rizikovú štruktúru.

Od rizikovej štruktúry k otázke, čo môže prevziať AI

Rizikoštruktúra, do ktorej je AI zabudovaná, odpovedá na otázku, čo je v prevádzke a kto je za to zodpovedný. To je iná odpoveď než otázka, čo by AI mohla prevziať v každodennej práci. Na túto druhú otázku odpovedá pracovný sken FTE TO AI, ktorý pre každú úlohu vypočíta, aká časť práce prichádza do úvahy na prevzatie. Obe odpovede patria k sebe: rizikoštruktúra určuje, za akých podmienok sa AI môže nasadiť, pracovný sken ukazuje, kde toto nasadenie skutočne zmení prácu.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.